AWS网络安全管理——VPC、安全组与NACL的“三层防护”
开篇:那个把数据库暴露在公网的故事
某出海SaaS公司,上线三个月后收到了一封来自安全研究员的邮件:“你们的RDS数据库可以直接从公网访问,端口3306是开放的。建议尽快修复,不然后果自负。”
他们查了一下——开发人员为了方便调试,在安全组里加了一条0.0.0.0/0的入站规则,忘删了。
幸运的是,这次遇到的是白帽黑客。如果不是呢?
一、VPC:你的“云上私有网络”
VPC(Virtual Private Cloud)是你在AWS云中专属的虚拟网络环境。你可以完全控制IP地址范围、子网划分、路由规则和网络安全策略。
每个AWS账户在每个区域会自动创建一个默认VPC,方便快速启动资源。但对于生产环境,强烈建议创建自定义VPC,以获得更精细的控制权。
二、子网划分:公有 vs 私有
公有子网(Public Subnet) :路由表包含指向互联网网关(IGW)的路由。适合放置:
应用负载均衡器(ALB)
NAT网关
堡垒机(Bastion Host)
私有子网(Private Subnet) :路由表不包含通向IGW的路由。适合放置:
应用服务器(EC2实例)
数据库(RDS、Aurora)
内部API服务
text
互联网 → [公有子网] 负载均衡器 → [私有子网] 应用服务器 → [私有子网] 数据库
这种架构确保数据库和应用服务器永远不直接暴露在公网,大幅降低攻击面。
三、安全组(Security Group):实例级别的第一道防火墙
安全组是AWS最常用的网络安全控制手段。它工作在实例级别,属于有状态防火墙——允许的入站流量,回程流量自动放行。
安全组的最佳实践:
1. 最小权限原则——只开放必要的端口。Web服务器只需要80(HTTP)和443(HTTPS),数据库服务器只需要应用服务器能访问的端口。
2. 限制源IP——不要用0.0.0.0/0,除非真的需要全世界都能访问。SSH(22端口)和RDP(3389端口)永远不要对公网开放。
3. 使用安全组引用——不是用IP地址来允许访问,而是用安全组ID。比如“允许app-sg中的所有实例访问db-sg中的数据库”——这样实例变化时规则自动生效。
四、网络ACL(NACL):子网级别的第二道防线
网络ACL(Network Access Control List)是子网级别的防火墙。与安全组不同:
对比维度 | 安全组(SG) | 网络ACL(NACL) |
作用范围 | 实例级别 | 子网级别 |
状态 | 有状态(回程自动放行) | 无状态(需分别配置入站和出站) |
规则评估 | 所有规则合并,允许优先 | 按序号顺序评估,第一个匹配生效 |
默认行为 | 默认拒绝所有 | 默认允许所有(自定义后需手动配置) |
实战建议:把安全组作为主要访问控制,网络ACL作为防护栏(guardrails)。网络ACL提供额外的防御层——即使安全组配置错误,NACL还能挡一道。
五、常见的网络安全漏洞
漏洞一:0.0.0.0/0的SSH/RDP
这是最常见也最危险的配置错误。把SSH(22端口)或RDP(3389端口)开放给全世界,等于把服务器的“大门钥匙”挂在门口。
修复:只允许特定的管理IP访问(如公司办公室的公网IP),或使用堡垒机作为唯一的SSH入口。
漏洞二:数据库暴露在公网
RDS等数据库服务如果放在公有子网并开放了端口,就可以被公网访问。
修复:数据库永远放在私有子网,只允许应用服务器所在的安全组访问。
漏洞三:过度宽松的出站规则
很多人只关注入站规则,忽略了出站规则。如果出站规则允许所有流量(0.0.0.0/0),被攻陷的实例可能被用作攻击跳板。
修复:出站规则也只开放必要的端口和目的地。
六、实用表格:网络安全配置速查
资源类型 | 推荐配置 | 常见错误 | 风险等级 |
安全组-Web | 只开80/443,源为0.0.0.0/0 | 开了22端口给公网 | �� 高危 |
安全组-数据库 | 只开数据库端口,源为app-sg | 开0.0.0.0/0或放在公有子网 | �� 高危 |
安全组-SSH | 只开22端口,源为公司IP | 0.0.0.0/0 | �� 高危 |
网络ACL | 配置入站+出站规则 | 使用默认(全部允许) | �� 中危 |
VPC子网 | 数据库在私有子网 | 所有资源都在公有子网 | �� 中危 |
小结:网络安全是“洋葱模型”
AWS的网络安全是多层防护的洋葱模型——VPC划边界、子网分公私、安全组控实例、NACL守子网。每一层都可能出错,但每一层也都能补救上一层的失误。
记住:把数据库放在私有子网 + 安全组只允许app-sg访问 + NACL做最后一道防线。 这三层都做到位了,你的云上资产才算真正安全。
如果需要更深入咨询了解可以联系全球代理上TG:jinniuge 他们在云平台领域有更专业的知识和建议,他们有国际阿里云,国际腾讯云,国际华为云,aws亚马逊,谷歌云一级代理的渠道,客服1V1服务,支持免实名、免备案、免绑卡。开通即享专属VIP优惠、充值秒到账、官网下单享双重售后支持。不懂找他们就对了。
3 .0
